zaawansowane  Szukaj: w Google w DI
email:   hasło:   
zapamiętaj mnie   rejestracja  •   nie pamiętasz hasła?
Wtorek, 7 października 2008

Niezaufany certyfikat bezpieczeństwa w PWPW

LISTY CZYTELNIKÓW, 28-06-2008, 16:00, Komentarzy: 15
Listy Czytelników

Do redakcji Dziennika Internautów dotarł list na temat strony internetowej Polskiej Wytwórni Papierów Wartościowych. Jak się okazuje część stron PWPW korzysta z certyfikatu bezpieczeństwa dostarczonego przez firmę PCCE Sigillum, która to nie znajduje się na liście zaufanych głównych ani pośrednich urzędów certyfikacji. Poniżej przedstawiamy treść listu czytelnika oraz odpowiedź jaką otrzymaliśmy z PWPW.

Treść listu anonimowego czytelnika z 23. czerwca

Temat: Certyfikat Polskiej Wytwórni Papierów Wartościowych

Witam, Oczekuję na dowód rejestracyjny i kiedy dobiegł termin ważności pozwolenia czasowego, a do urzędu nie dotarł jeszcze dokument powiedziano mi, że mogę sprawdzić status mojego dokumentu na stronie internetowej PWPW SA.

Trafiłem na stronę http://www.pwpw.pl/Product?id=13 "Dokumenty Komunikacyjne", gdzie znajduje się odnośnik:
http://www.pojazd.pwpw.pl/
Po kliknięciu go przeglądarka informuje o problemie zabezpieczeń:

Opera:
***
Ostrzeżenie
Łańcuch certyfikatów tego serwera jest niekompletny, a wystawca jest niezarejestrowany. Zaakceptować?

cpdpub.pwpw.pl

Zabezpieczenia
Certyfikat dla "cpdpub.pwpw.pl" został podpisany przez nieznany ośrodek certyfikacji "Sigillum PCCE - CA". Weryfikacja ważności tego certyfikatu nie jest możliwa.
***
Protolół szyfrowania:256 bit AES (RSA/SHA)

Firefox:
***

Nie udało się nawiązać bezpiecznego połączenia

cpdpub.pwpw.pl używa nieprawidłowego certyfikatu bezpieczeństwa.

Certyfikat nie jest zaufany, ponieważ certyfikat wystawcy jest nieznany.

(Kod błędu: sec_error_unknown_issuer)

* Powodem tego może być nieprawidłowa konfiguracja serwera albo próba podania się za ten serwer przez podmiot nieuprawniony.

* Jeśli użytkownik łączył się wcześniej z tym serwerem, błąd może być tymczasowy – w tej sytuacji należy spróbować ponownie później.

***

Jeśli dobrze rozumiem, znaczy to, że szyfrowanie danych osobowych nie jest maksymalnie bezpieczne, a sieciowa tożsamość firmy, która wydaje Polakom wszystkie dokumenty nie jest potwierdzona.

Uważam to za żenujące. Nie dziwię się, że m. innymi polskie dowody należą do najczęściej podrabianych w Europie Zachodniej, jeśli firma ta nie potrafi poprawnie zaszyfrować i podpisać strony www.

 

Poniżej prezentujemy odpowiedź z 27. czerwca, którą przesłał Dziennikowi Internautów Arkadiusz Słodkowski - rzecznik prasowy Polskiej Wytwórni Papierów Wartościowych:

Znamy termin ważności certyfikatu dla serwera cpdpub.pwpw.pl i zaskoczyło mnie stwierdzenie o braku jego certyfikatu. Natychmiast to sprawdziłem.

ilustracja nr 1 - Termin ważności certyfikatu na stronie PWPW
fot. - ilustracja nr 1 - Termin ważności certyfikatu na stronie PWPW
Certyfikat jest ważny do 26.11.2008 roku (dowód: ilustracja nr 1 w załączniku).

Mogę się jednak domyślać, że zaniepokojenie redaktora Mugeńskiego jest spowodowane komunikatami wyświetlanymi przez przeglądarki stron www w przypadku wątpliwości co do wiarygodności certyfikatu wykorzystywanego do uwierzytelniania serwera przy transmisji szyfrowanej (protokół HTTPS).

W załączeniu przedstawiam kopie okien z ostrzeżeniami prezentowanymi przy próbie

ilustracja nr 2 - próba połączenia ze stroną PWPW: Firefox
fot. - ilustracja nr 2 - próba połączenia ze stroną PWPW: Firefox
ilustracja nr 3 - próba połączenia ze stroną PWPW: Internet Explorer
fot. - ilustracja nr 3 - próba połączenia ze stroną PWPW: Internet Explorer
połączenia z naszą stroną przez najpopularniejsze aplikacje: Mozilla Firefox 2.x (ilustracja 2) i Microsoft Internet Explorer 7.x (ilustracja 3).

Obie przeglądarki informują, że ostrzeżenie może wynikać z tego, że przeglądarka nie rozpoznaje certyfikatu organu, który wystawił certyfikat dla serwera.

I taka jest rzeczywista przyczyna w tym przypadku.

Uruchamiając strony pojazd.pwpw.pl i kierowca.pwpw.pl zdecydowaliśmy się korzystać z usług naszego korporacyjnego centrum certyfikacji PCCE Sigillum.

ilustracja nr 4 - lista zaufanych głównych urzędów certyfikacji
fot. - ilustracja nr 4 - lista zaufanych głównych urzędów certyfikacji
Niestety PCCE Sigillum nie znajduje się na dostarczanej z przeglądarkami liście zaufanych głównych ani pośrednich urzędów certyfikacji (przykład na ilustracji 4).

Ponieważ obserwujemy rosnący trend ilości odwiedzin, mając na uwadze reakcje przeglądarek (spokój internautów), CP zwróciło się do Sigillum z pytaniem czy dodanie PCCE Sigillum do listy urzędów certyfikacji jest rozważane i w jakim terminie.

Oczekujemy na odpowiedź.

Od redakcji:

Sprawa zatem nie została w pełni rozwiązana. Pozostajemy w kontakcie z PWPW. Kiedy tylko otrzymamy kolejne informacje natychmiast podzielimy się nimi na łamach Dziennika Internautów.

UWAGA: Wybrane listy zostały przesłane przez czytelników do redakcji Dziennika Internautów. Publikujemy je, by dać możliwość wypowiedzi użytkownikom internetu oraz dotarcia z nurtującymi ich problemami do szerszego grona odbiorców. Czytelnicy mogą podzielać poglądy autorów listów lub mieć odmienne zdanie - swoją opinię możecie wyrazić w komentarzach, do czego Was gorąco zachęcamy. Treści publikowanych listów mogą zawierać prywatne poglądy internautów, które nie odzwierciedlają poglądów redakcji DI.
dodajdo
Komentarze    Dodaj nowy     Zobacz wszystkie (15)  RSS  Śledź przez RSS
Dodaj nowy komentarz (rozwiń)
Zobacz też:










Praca w Dzienniku Internautów! - zobacz szczegóły

Jednym zdaniem

di24 - Jednym zdaniem
W przyszłym tygodniu ogłoszony zostanie konkurs na operatora telewizji mobilnej - ogłosiła Prezes UKE - Anna Streżyńska.
+  -
Sąd Rejonowy w Warszawie ogłosił upadłość sklepu Vivid.pl, w całości należącego do Telefonii Dialog.
+  -
Firma energetyczna Vattenfall rozpoczęła internetową akcję "Podpis dla klimatu", której celem jest ochrona klimatu zagrożonego m.in. efektem cieplarnianym.
+  -
3900 zgłoszeń w zakresie szerokopasmowego internetu i 1500 w zakresie usługi powszechnej zawiera tworzona przez UKE baza zgłoszeń braku internetu lub telefonu.
+  -
UKE zaprasza na debatę ws. regulacji usług telefonii internetowej w Europie, która odbędzie się 26.11 o godz. 10 w Warszawskiej Szkole Zarządzania.
+  -
UKE udostępnił opinię eksperta Andrzeja Piotrowskiego na temat "Strategii wsparcia rozwoju inwestycji telekomunikacyjnych w Polsce w latach 2008-2011".
+  -
Rynek reklamy internetowej urósł na Wyspach Brytyjskich o 21% rok do roku. Cały rynek reklamowy w Zjednoczonym Królestwie skurczył się w ciągu roku o 0,7%.
+  -
eBay ogłosił plan zamknięcia oddziałów w większości z 39 krajów, w tym polskiego. Pracę straci około 1600 osób, czyli co 10. zatrudniony.
+  -
"W rodzinie" to nazwa nowej sieci telefonii komórkowej, która uruchomiona zostanie przez należącą do o. Rydzyka fundację Lux Veritatis i CenterNet.
+  -
Światowy kryzys finansowy będzie miał duży wpływ na branżę IT, której głównym klientem są instytucje finansowe - prognozują MGI Research oraz Gartner Research.
+  -
5,8% Polaków deklaruje chęć zmiany operatora telefonii komórkowej w ciągu najbliższych 12 miesięcy - wynika z badań firm OnBoard i PBS DGA.
+  -
MCI Management, posiadający do tej pory 41,95% udziałów w sklepie Hoopla.pl, poinformowało o ich zbyciu na rzecz prywatnych inwestorów.
+  -
Citibank Handlowy wprowadził do swojej oferty usługę płatności mobilnych realizowanych we współpracy z firmą mPay.
+  -
Anna Streżyńska, prezes UKE, zapowiedziała, że chciałaby odejść ze stanowiska na wiosnę 2009 roku.
+  -
TP zaoferuje w przyszłym roku pakiet usług finansowych pod marką Orange. Nie wiadomo, kto będzie partnerem finansowym operatora.
+  -
SOKiK oddalił zażalenie TP na decyzję UKE dotyczącą dostępu do lokalnej pętli abonenckiej dla firmy GTS Energis na potrzeby sprzedaży dostępu do internetu.
+  -
Google opóźni, zapowiadane na październik, oficjalne zawarcie porozumienia reklamowego z Yahoo!, aby dać amerykańskiemu regulatorowi więcej czasu na analizę.
+  -
Amerykański Kongres pozwolił swoim członkom na umieszczanie oficjalnych materiałów związanych z działalnością polityczną na stronach innych niż rządowe.
+  -
"Obama'08: The Official iPhone Application" to program dla iPhone'ów, będący elementem kampanii wyborczej Baracka Obamy.
+  -
Google uruchomiła narzędzie Google Blog Search, które ma pomóc internautom lepiej kontrolować szybko rosnącą sferę blogów.
+  -
Podcast DI
Newsletter DI

CafeNews

Copyright © 1998-2008 by Dziennik Internautów Sp. z o.o.  Wszelkie prawa zastrzeżone.  •  Analiza ruchu: stat24.com